Der CLOUD Act und Banken in Europa
Der CLOUD Act, ausgeschrieben Clarifying Lawful Overseas Use of Data Act, ist ein US-Gesetz vom 23. März 2018. Er erlaubt US-Behörden, Anbieter unter US-Recht zur Herausgabe von Daten in ihrem Besitz oder ihrer Kontrolle zu zwingen, ob die Daten auf einem Server in den USA liegen oder in Frankfurt, wie das Center for Strategic and International Studies (auf Englisch) erklärt.
Für eine Bank in Europa wird der Cloud-Vertrag damit zur Frage der Rechtsordnung. Ein Rechenzentrum in Deutschland klärt, wo die Daten liegen, aber nicht, welcher Staat sie verlangen kann, und BaFin und EZB erwarten, dass die Bank dieses Risiko vor Vertragsschluss bewertet.
Woher das Gesetz kommt
Auslöser war ein Drogenverfahren im Jahr 2013. US-Behörden verlangten von Microsoft E-Mails von Servern in Irland, Microsoft weigerte sich mit dem Argument, der Stored Communications Act reiche nicht ins Ausland. Der Kongress antwortete mit dem CLOUD Act, der dieses Gesetz ergänzt, und der Supreme Court erklärte den Fall im April 2018 für erledigt, wie die Wikipedia beschreibt.
Das Gesetz schuf auch Regierungsabkommen, schneller als Rechtshilfeverträge, über die Partnerstaaten Daten direkt bei Anbietern im jeweils anderen Land anfordern. Das erste Abkommen, mit dem Vereinigten Königreich, gilt seit dem 8. Juli 2020. Der Rat der EU hat die Kommission im Juni 2019 zu Verhandlungen ermächtigt. Ein Hindernis ist Art. 48 DSGVO: Ein ausländisches Urteil allein macht eine Übermittlung personenbezogener Daten nur rechtmäßig, wenn ein internationales Abkommen sie trägt.
Was er für den Cloud-Vertrag einer Bank heißt
Die BaFin-Mitteilung zu Cloud-Auslagerungen verlangt, das Recht jeder beteiligten Rechtsordnung zu bewerten, einschließlich der Rechtsdurchsetzung, und den Sitz des Anbieters. Der EZB-Leitfaden zur Cloud-Auslagerung verlangt eine Liste zugelassener Länder nach rechtlichem und politischem Risiko. Eine US-Muttergesellschaft gehört damit in die Risikobewertung der Bank, auch wenn jeder Server in der EU steht.
Microsoft Frankreich hat die Lücke im Juni 2025 sichtbar gemacht. In einer Anhörung des französischen Senats wurde der für Rechtsfragen zuständige Direktor unter Eid gefragt, ob er garantieren könne, dass Daten französischer Bürger ohne französische Zustimmung nicht an US-Behörden gehen. Laut The Register (auf Englisch) antwortete er: „Nein, das kann ich nicht garantieren, aber es ist noch nie vorgekommen.“ Microsoft wehre sich gegen unbegründete Anfragen.
Technische Antworten auf den CLOUD Act
Verschlüsselung mit Schlüsseln, die die Bank selbst hält, begrenzt, was ein Anbieter herausgeben kann, denn laut CSIS verpflichtet das Gesetz Anbieter nicht zur Entschlüsselung. Confidential Computing schützt Daten auch während der Verarbeitung. Souveräne Cloud-Angebote gehen beim Betreiber weiter und legen Betrieb und Administratorzugang in eine EU-Gesellschaft, siehe souveräne Cloud für Banken.
Keine dieser Maßnahmen beseitigt die Rechtsfrage bei einem Anbieter mit US-Mutter. Sie bestimmen, was der Anbieter bei einer Anordnung liefern könnte, und genau das muss die Risikobewertung der Bank schriftlich festhalten.
Kommende Events zu digitaler Infrastruktur
Gilt der CLOUD Act für Daten in der EU?
Ja, wenn ein Anbieter unter US-Recht die Daten besitzt oder kontrolliert. Der Serverstandort entscheidet die Frage nicht, deshalb fällt auch ein deutsches Rechenzentrum eines US-Konzerns darunter.
Wie verhält sich der CLOUD Act zur DSGVO?
Sie ziehen in verschiedene Richtungen. Art. 48 DSGVO erkennt ein ausländisches Urteil nur mit einem internationalen Abkommen als Grundlage einer Übermittlung an, und der Europäische Datenschutzausschuss und der Europäische Datenschutzbeauftragte sahen 2019 in einer gemeinsamen Stellungnahme einen möglichen Konflikt mit dem CLOUD Act. Ein Anbieter kann eine Anordnung anfechten, die dem Recht eines Partnerstaats widerspricht, aber nur bei Staaten mit Abkommen.
Ist der CLOUD Act dasselbe wie der Patriot Act?
Nein. Der Patriot Act von 2001 weitete nach den Anschlägen vom 11. September die Überwachungsbefugnisse aus. Der CLOUD Act von 2018 ergänzte den Stored Communications Act um die Frage, ob US-Anordnungen Daten im Ausland erreichen, und schuf die Abkommen mit Partnerstaaten.
Der CLOUD Act und Finance Loop
Finance Loop bringt Datenschutzbeauftragte und Cloud-Architekten europäischer Banken mit den Anbietern zusammen, bei denen sie einkaufen, im Track Digitale Infrastruktur & Souveränität. Finance Loop gibt Kanzleien und Anbietern mit einer Antwort auf die Rechtsfrage eine Bühne bei Banken, als gesponsertes Webinar, und die Mitgliedschaft verbindet die Menschen, die diese Klauseln verhandeln.
Finance Loop ist ein Experten-Netzwerk und will neue Technologien im Finanzwesen voranbringen, wie KI, digitale Zahlungen sowie Cloud- und Blockchain-Lösungen. Finance Loop hilft seinen Mitgliedern, Fähigkeiten und persönliche Netzwerke in diesen Feldern aufzubauen: Investment & digitale Vermögenswerte, Payments & digitales Geld, Digitale Infrastruktur & Souveränität und Risk & Compliance.